Комиссия по защите персональных данных Болгарии — 64 запроса, 4 домена. Consent-менеджер CookiePro присутствует, но Google Fonts проскакивает мимо него и до согласия передаёт IP посетителя в Google (США). Аналитика Matomo размещена на собственном домене (в плюс), но также срабатывает до согласия. Google Fonts в политике не назван.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts. Google, США. Не удержан CMP.
Matomo на собственном домене. idsite=1. Без идентификатора посетителя в beacon.
Typebot — сторонний чат-виджет.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com)
- Matomo (self-hosted, cpdp.bg)
- CookiePro / OneTrust (cookie-cdn.cookiepro.com) — CMP
- Typebot (cdn.jsdelivr.net) — чатбот
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передачаНа +1043 мс загружается Google Fonts (fonts.googleapis.com), что передаёт IP посетителя в Google (США) до согласия. Consent-менеджер CookiePro (OneTrust) присутствует и загружается практически одновременно (+1041 мс), но Google Fonts им не удерживается. Google Fonts в политике не назван. Set-Cookie за весь сеанс ноль, выбор пользователем не сделан.
-
ePrivacy (болгарская имплементация) — сервисы до согласияПомимо Google Fonts до согласия срабатывает самостоятельно размещённая аналитика Matomo (cpdp.bg, WordPress-плагин, idsite=1, +1168 мс) и загружается сторонний чат-виджет Typebot с cdn.jsdelivr.net. Matomo размещён на собственном домене и в наблюдаемом beacon не передаёт идентификатор посетителя, однако срабатывает до выбора пользователя. Consent-менеджер эти обращения не удерживает.
Контекст
cpdp.bg — сайт Комиссии по защите персональных данных Болгарии (Комисия за защита на личните данни, КЗЛД), надзорного органа GDPR в стране. Ответственный за обработку — КЗЛД. Предоставлена политика конфиденциальности (около 22 700 символов). Замер: 64 запроса, 4 домена, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP через Google Fonts.
Заявленное против фактического
Политика КЗЛД упоминает использование бисквиток (cookie) и согласие в общих формулировках, но конкретных инструментов не называет.
Замер показывает смешанную картину. С одной стороны, аналитику орган размещает правильно: Matomo установлен на собственном домене (WordPress-плагин, idsite=1), а в наблюдаемом beacon передаются заголовок страницы, адрес и разрешение экрана, но не передаётся идентификатор посетителя — то есть настройка относительно щадящая. С другой стороны, на +1043 мс загружается Google Fonts с fonts.googleapis.com, что передаёт IP-адрес посетителя в Google (США). Consent-менеджер CookiePro (OneTrust) на сайте присутствует и загружается практически одновременно (+1041 мс), однако Google Fonts им не удерживается, равно как и Matomo (+1168 мс) и сторонний чат-виджет Typebot, загружаемый с cdn.jsdelivr.net (+1100 мс). Состояние сеанса — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан.
Таким образом, при наличии consent-менеджера сторонние обращения — прежде всего передача IP в Google через шрифты — происходят до согласия, а сами сервисы (Google Fonts, Matomo, CookiePro, Typebot) в политике не названы.
Тайминг относительно согласия
Google Fonts и Matomo загружаются на +1043–1168 мс, чат-виджет — на +1100 мс. Consent-менеджер присутствует, но эти обращения не удерживает; согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. В наблюдаемом beacon Matomo идентификатор посетителя отсутствует; поведение при других настройках замер не устанавливает. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компания США). Самостоятельно размещённый Matomo при анонимизации может подпадать под освобождение от согласия. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт болгарского органа по защите данных размещает аналитику Matomo на собственном домене и без идентификатора посетителя в beacon — это правильная часть конфигурации. Однако до согласия он передаёт IP посетителя в Google через Google Fonts, а consent-менеджер CookiePro эту передачу не удерживает; ни Google Fonts, ни другие сервисы в политике не названы. Передача IP стороннему получателю в США до согласия и нераскрытие сервисов составляют нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение простое: разместить шрифты локально на собственном домене, подчинить Matomo и чат-виджет результату выбора в CookiePro и назвать используемые сервисы в политике.
Куда подавать: CPDP — Комиссия по защите персональных данных — подать жалобу онлайн →
Кому: CPDP — Комиссия по защите персональных данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом cpdp.bg. 2. Обстоятельства Я посетил сайт cpdp.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На +1043 мс загружается Google Fonts (fonts.googleapis.com), что передаёт IP посетителя в Google (США) до согласия. Consent-менеджер CookiePro (OneTrust) присутствует и загружается практически одновременно (+1041 мс), но Google Fonts им не удерживается. Google Fonts в политике не назван. Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. 2) Помимо Google Fonts до согласия срабатывает самостоятельно размещённая аналитика Matomo (cpdp.bg, WordPress-плагин, idsite=1, +1168 мс) и загружается сторонний чат-виджет Typebot с cdn.jsdelivr.net. Matomo размещён на собственном домене и в наблюдаемом beacon не передаёт идентификатор посетителя, однако срабатывает до выбора пользователя. Consent-менеджер эти обращения не удерживает. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-cpdp-bg/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (болгарская имплементация) — сервисы до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]